有人买下30个WordPress插件并在其中全部植入后门

Someone Bought 30 WordPress Plugins and Planted a Backdoor in All of Them

发布时间: 2026-04-13 17:54

链接: https://anchor.host/someone-bought-30-wordpress-plugins-and-planted-a-backdoor-in-all-of-them/

描述:

一名买家通过Flippa平台收购了拥有30多款插件的Essential Plugin公司,随后在其首轮代码更新中便植入了后门。该后门潜伏八个月后激活,通过一个伪装的分析模块从远程服务器下载恶意负载,并注入网站的wp-config.php文件,向谷歌爬虫隐藏展示垃圾内容。攻击者甚至利用以太坊智能合约解析命令控制服务器域名,以规避传统查封。WordPress.org团队在发现后一天内关闭了所有涉事插件并强制推送了修复更新,但该更新并未清除已注入的恶意代码。这起事件暴露了WordPress插件生态在所有权变更审查方面的严重漏洞,攻击者可通过收购合法插件业务轻易发起供应链攻击。

评论要点:

评论主要围绕WordFence免费版的有效性和软件缺陷的社会根源展开。用户指出不能依赖免费版WordFence作为主要防线,它应作为服务器WAF之后的最后手段,并举证其被攻击者利用(如扫描白名单被篡改),但认可其登录警报功能。另一讨论认为软件缺陷常是社会文化问题:开源项目能避免企业软件中因官僚流程(如“概念验证版因需重写审批而发布”)和功能缺失(如“无法安装X便完全无日志”)导致的严重bug,而改变大型组织的低效文化成本极高。

HackerNews


Servo现已上架crates.io

Servo is now available on crates.io

发布时间: 2026-04-13 12:12

链接: https://servo.org/blog/2026/04/13/servo-0.1.0-release/

描述:

Servo项目发布了其首个crates.io库版本v0.1.0,使开发者能将Servo作为库嵌入应用程序。这标志着一个重要里程碑,团队对嵌入API的信心增强。虽然尚未定义1.0版本,但项目已提供长期支持版本,为需要稳定性的用户提供半年更新周期和安全补丁。此次发布旨在为开发者提供一个轻量、高性能的Web技术嵌入方案。

评论要点:

评论主要讨论了SpiderMonkey JS引擎的底层实现语言是C++。普遍认为其运行良好,用户通常无感。主要问题出现在版本兼容性上,例如将0.1版本的类型的值传递给期望0.2版本参数的函数时,会导致类型错误。此外,有观点担忧当前趋势是越来越少人深入理解技术底层原理,这被认为是可怕但可能成真的发展方向,并呼吁需要更多掌握深度技术知识的人才。

HackerNews


软件团队经济学:为何多数工程组织在盲目飞行

The economics of software teams: Why most engineering orgs are flying blind

发布时间: 2026-04-13 05:45

链接: https://www.viktorcessan.com/the-economics-of-software-teams/

描述:

文章指出,软件团队是公司资本最密集的活动之一,但其经济逻辑长期被忽视。以一个8人团队为例,其年成本约104万欧元,每月需创造26万至43.3万欧元的价值(即成本的3-5倍)才算真正健康。然而,大多数团队缺乏财务可见性,仅依赖产出或满意度等间接指标,这些指标可能与实际财务表现脱节。过去二十年的低利率环境掩盖了这一问题,使团队无需关注投资回报。如今,随着资本成本上升和AI技术降低开发成本,大型工程团队和代码库可能从资产变为负债。文章强调,能清晰衡量团队成本与价值、并基于经济逻辑决策的组织将获得显著竞争优势。

评论要点:

评论核心争议在于编程的难点是否仅在于”写什么代码”。一方认为需求明确后,代码结构和算法选择已由需求决定,剩余只是语法细节。另一方以国际象棋类比反驳,指出即使明确目标并掌握基础语法(如循环、条件语句),在复杂系统中实现需求仍面临巨大挑战,例如架构设计、算法选择等高层决策。有评论者以亲身经历佐证:即使AI工具(如Claude Opus)能生成大量代码,仍无法解决简单的版本兼容问题,说明当前AI在理解系统上下文和调试方面存在局限。讨论强调编程的核心困难在于将抽象需求转化为具体、可维护且高效的系统设计,而非基础语法选择。

HackerNews


GitHub堆叠式拉取请求

GitHub Stacked PRs

发布时间: 2026-04-13 20:36

链接: https://github.github.com/gh-stack/

描述:

GitHub Stacked PRs 是一种将大型代码变更拆分为一系列相互依赖的小型拉取请求(PR)的功能。每个PR专注于一个独立的修改层,可单独评审,最终能一键合并。GitHub原生支持堆栈管理,提供可视化堆栈导航图,并确保分支保护规则和CI流程针对最终目标分支生效。配套的 gh stack CLI 工具便于在本地创建、管理和提交堆栈。此方法解决了大型PR难以评审、合并缓慢和易冲突的问题,提升了团队协作效率。

评论要点:

讨论聚焦于使用git rebase --onto解决分支在主干(main)被压缩合并(squash merge)后的重基问题。具体操作示例:当PR1(A,B)和PR2(C,D)被压缩为S1和S2合并到main后,对未合并的分支branch3(包含E,F)执行git rebase --onto S2 D branch3,可将其改写为S1, S2, E, F,从而避免冲突。有评论指出这并非新功能,原生Git通过分支管理和重基即可实现,只是缺少图形化界面。另有观点认为,若遵循常规合并顺序(如先将A合并到main,再将B合并到A),则不会出现此问题,并批评了因他人将开发分支(dev)意外合并到main而导致功能分支错误合并的混乱情况。

HackerNews


无事发生:Polymarket机器人总在非体育市场买入’否’选项

Nothing Ever Happens: Polymarket bot that always buys No on non-sports markets

发布时间: 2026-04-13 15:31

链接: https://github.com/sterlingcrispin/nothing-ever-happens

描述:

这是一个名为“Nothing Ever Happens”的Polymarket交易机器人开源项目。它是一个专注于异步执行的Python机器人,策略是在非体育类的独立二元预测市场中,以低于设定价格上限的价格买入“否”的选项。项目强调仅供娱乐,使用风险自负。核心功能包括扫描市场、管理持仓、提供仪表盘以及持久化恢复状态。项目结构清晰,包含机器人运行时、操作脚本和测试代码。安全模式下,必须同时设置多个环境变量才能启用真实交易,否则将使用模拟客户端。项目提供了详细的本地运行、配置说明以及Heroku部署指南。

评论要点:

评论主要围绕体育博彩赔率设定机制展开。核心观点是博彩平台如DraftKings和FanDuel的初始赔率来源于做市商如Circa,而赔率后续调整的关键驱动力是“职业投注者”的大额投注行为。做市商会根据这些已知能盈利的职业玩家的投注方向来移动赔率线。讨论中存在一个未解争议:这些职业玩家频繁正确的信息来源是什么,但发言者未明确指控内幕交易。共识在于,平台运营的低效性(如对成功套利者的封禁)反而可能为市场参与者创造暂时的套利机会。

HackerNews


微软并未从Windows 11移除Copilot,只是将其更名

Microsoft isn’t removing Copilot from Windows 11, it’s just renaming it

发布时间: 2026-04-13 13:48

链接: https://www.neowin.net/opinions/microsoft-isnt-removing-copilot-from-windows-11-its-just-renaming-it/

描述:

微软并未从Windows 11中移除Copilot,而是进行了品牌重塑。近期更新中,Notepad等应用的“Copilot”按钮被替换为通用图标,相关设置也改名为“高级功能”,但AI辅助写作等核心能力得以保留。此举旨在回应部分用户对AI功能过度植入的批评,微软承诺将更审慎地整合AI并减少不必要的入口。然而,许多用户期望的是彻底移除AI,而非仅更换标签,这暴露了用户诉求与公司战略之间的根本分歧。微软在平衡用户需求与AI竞争压力上面临挑战,简单的品牌调整恐难令批评者满意。

评论要点:

评论讨论了BIOS安全,指出许多攻击针对BIOS,其通常存储在SPI芯片上,建议通过跳线控制写入使能线以增强保护,并提到主板曾普遍配备BIOS刷新跳线,但该设计已被取消。另一部分涉及AI策略批评,用户指出无人抱怨AI集成于TextEdit本身,但普遍批评苹果的整体AI策略糟糕。同时,评论者质疑微软将AI简化为单一按钮的策略,认为LLMs功能多样,无法仅用一个按钮代表,并指出微软出于财务原因过度简化AI的多元可能性。

HackerNews


美国上诉法院裁定158年历史的家酿蒸馏禁令违宪

US appeals court declares 158-year-old home distilling ban unconstitutional

发布时间: 2026-04-13 13:37

链接: https://nypost.com/2026/04/11/us-news/us-appeals-court-declares-158-year-old-home-distilling-ban-unconstitutional/

描述:

(内容抓取失败,仅保留标题翻译)

评论要点:

评论讨论了使用树莓派和Node-RED控制ESP32设备进行蒸馏自动化实验的技术细节。关键实现包括使用称重传感器通过PID控制PWM调节加热速率以稳定输出,并计划通过冷凝器线圈管理回流比。技术栈涉及Node-RED、MQTT、ESP32和树莓派。评论者强调了该项目的艺术与科学结合特性,并提及了具体参数(如700mL触发暂停)和未实现的比重测量功能。讨论整体聚焦于嵌入式系统在实验室自动化中的创造性应用,未出现明显争议观点。

HackerNews


Android现可阻止你在照片中分享位置信息

Android now stops you sharing your location in photos

发布时间: 2026-04-13 11:48

链接: https://shkspr.mobi/blog/2026/04/android-now-stops-you-sharing-your-location-in-photos/

描述:

Android系统近期更新后,开始阻止用户通过网页上传、蓝牙分享或邮件发送等方式共享照片时附带地理位置元数据。此举旨在保护用户隐私,防止无意中泄露精确位置。然而,这给依赖照片地理标签功能的特定应用(如记录纪念长椅位置的网站)带来了困扰,开发者表示谷歌未提前通知此变更。目前,在网页浏览器中上传照片时保留地理位置信息的唯一可靠方法是通过USB连接将照片传输到电脑后再上传。虽然隐私保护动机合理,但开发者认为缺乏用户选择权或明确提示,并可能迫使相关服务转向开发原生应用以解决此限制。

评论要点:

评论讨论了Android系统在通过Google Photos应用分享图片时GPS元数据被剥离的问题。用户发现在Pixel和Oppo设备上,通过“分享→蓝牙”路径分享存储在MediaStore中的照片会丢失位置信息,但若文件位于.nomedia目录则能保留。这引发了关于Android隐私保护机制与用户控制权平衡的讨论。部分观点认为系统过度保护可能损害高级用户需求,另一些则强调隐私默认设置的重要性。争议点在于系统是否应提供更细粒度的控制选项,而非“一刀切”移除元数据。

HackerNews


让tmux变得美观易用(2024年)

Make tmux pretty and usable (2024)

发布时间: 2026-04-13 14:48

链接: https://hamvocke.com/blog/a-guide-to-customizing-your-tmux-conf/

描述:

本文介绍了如何通过编辑 ~/.tmux.conf 文件来自定义 tmux,使其更美观易用。核心配置包括:将默认前缀键从 C-b 改为更顺手的 C-a;使用直观的 |- 来分割窗格;设置快捷键快速重载配置和切换窗格;启用鼠标支持以方便点击操作;以及防止窗口自动重命名。此外,文章还展示了如何通过修改颜色和样式来自定义状态栏、窗格边框等视觉元素,并推荐了官方手册和社区资源供进一步探索。这些调整能显著提升 tmux 的使用体验和效率。

评论要点:

评论主要讨论了终端复用工具的选择与使用体验。用户尝试安装ttyphoon时遇到构建错误和依赖过多的担忧,认为供应链攻击风险较高。关于Zellij,有用户指出其默认快捷键与vim等工具冲突,解决方案需频繁切换锁定模式,且相比tmux占用资源较大。另一用户放弃tmux的原因是resurrect和continuum插件在重启后无法可靠恢复会话,转而使用Wezterm的标签页功能。讨论涉及对依赖安全、快捷键设计、会话持久化可靠性的不同考量,反映了在功能、安全与稳定性之间的权衡。

HackerNews


今年疯狂的黑客攻击时间线

This year’s insane timeline of hacks

发布时间: 2026-04-13 14:53

链接: https://ringmast4r.substack.com/p/we-may-be-living-through-the-most

描述:

2026年初的网络安全形势异常严峻,一系列高影响事件在约百日内密集发生,却未引起公众广泛关注。这些事件可归纳为四大并行威胁集群:伊朗背景的破坏性攻击(如Stryker医疗设备公司被大规模擦除);由三大犯罪团伙合并而成的“Scattered LAPSUS$ Hunters”联盟,其通过社交工程和供应链攻击窃取了海量数据(包括约15亿条Salesforce记录);朝鲜针对开源供应链的渗透(如劫持Axios npm包);以及俄罗斯APT28对乌克兰及欧洲的零日漏洞利用。与此同时,AI技术正被攻击者广泛用于生成钓鱼邮件、深度伪造和实施自动化网络入侵,显著降低了攻击成本。然而,与这些高风险态势形成鲜明对比的是,主流公众讨论异常沉寂。一个关键信号是,美国财政部长和美联储主席为此紧急召集了主要银行CEO进行内部简报,这表明高层已意识到威胁的严重性,但公共舆论却严重滞后。这种公开与私下认知的巨大脱节,可能是当前网络安全史上最值得关注的现象。

评论要点:

评论讨论了软件工程中的安全专业角色,强调网络安全需结合业务、工程和运营背景进行整体架构审查以评估风险。在金融领域,有观点质疑银行能否通过修改账本追回转账,但反驳指出西方金融体系并非统一数据库,涉及多方跨国机构,类似BitTorrent,一旦资金快速跨境转移便难以追回。此外,提及GPT-2在2019年因风险被限制发布,其报告第4节已预见相关滥用问题。

HackerNews


一切事物的未来都是谎言?安全篇

The Future of Everything Is Lies, I Guess: Safety

发布时间: 2026-04-13 16:23

链接: https://aphyr.com/posts/417-the-future-of-everything-is-lies-i-guess-safety

描述:

本文认为,机器学习系统,特别是大语言模型,正带来严重的安全风险。其核心观点是,确保AI与人类利益“对齐”的努力注定失败,因为技术、数据和训练门槛正迅速降低,恶意行为者将能轻易创建“未对齐”的邪恶模型。即使“对齐”的模型也存在安全噩梦:它们无法安全区分可信与恶意指令,一旦被赋予破坏性能力(如删除文件、执行命令)并接触不受信任的输入(如网页、邮件),就会导致数据泄露或破坏。文章进一步指出,LLM将降低实施复杂欺诈、大规模骚扰和发现软件漏洞的成本,并可能将更多有害内容推给内容审核者,造成心理伤害。最后,自主武器系统已成为现实,机器学习将被直接用于杀戮。作者总结道,我们正在创造一个让任何人都能训练危险模型的环境,而整个社会将为此付出信任丧失、安全成本增加乃至生命代价。

评论要点:

评论者反思家庭过度接纳导致自我成长动力不足,提出构建一个“半对抗性服务工具”来督促自己完成事务、减少无意义刷屏,并提及StayFocusd等现有工具。核心观点是适度的压力与挑战(如辩论、体育锻炼)对个人成长和健康至关重要,如同树木需要风力刺激才能增强结构强度。讨论也涉及贸易本质是交换而非单方面给予,并指出扩大共同利益圈不会自动达成目标一致,仍需记者、作家等有组织的努力来促进协同,这与小群体血缘关系的自发性形成对比。

HackerNews


为Cloudflare所有产品构建命令行界面

Building a CLI for All of Cloudflare

发布时间: 2026-04-13 15:44

链接: https://blog.cloudflare.com/cf-cli-local-explorer/

描述:

Cloudflare 正在重建其 CLI 工具 Wrangler,旨在打造一个覆盖所有 Cloudflare 产品的统一命令行界面。当前的技术预览版 cf 已发布,支持部分产品,未来将整合完整的 API 功能。为实现这一目标,团队创建了新的 TypeScript 架构,用于自动生成命令、配置和绑定 API 等,确保跨接口的一致性,并优化对 AI 智能体的支持。同时,文章介绍了新功能 Local Explorer 的公开测试版,它允许开发者在本地环境中完全模拟和操作 Cloudflare 资源(如 KV、R2、D1),并通过本地 API 提供与云端一致的操作体验,极大便利了本地开发和测试。

评论要点:

评论主要关注云服务计费与监控的痛点,强调需要实时计费端点,该端点应集成通知、限额设置及用量分析功能,以确保计费数据与用量分析(如Argo计费与Argo分析)一致。用户因Cloudflare长期无法解决数据不匹配问题且缺乏支持,因担忧不可预测的成本而放弃使用。另有评论提及API设计应更明确,如TSP路由定义需清晰指定响应内容类型(如application/json),而非过度简化。还有建议指出系统可自动创建密钥以提升体验。核心共识是计费透明度和API明确性对信任至关重要。

HackerNews


密歇根州’数字时代’法案因隐私担忧被撤回

Michigan ‘digital age’ bills pulled after privacy concerns raised

发布时间: 2026-04-13 12:05

链接: https://www.thecentersquare.com/michigan/article_7ca4e268-4a68-42fb-9042-f9d8604ebd7f.html

描述:

(内容抓取失败,仅保留标题翻译)

评论要点:

评论围绕多个议题展开。关于在线身份与盈利,有观点认为强制实名制缺乏商业价值。在工具讨论中,强调Excel和VBA宏因其现有业务规则、工作流和用户熟悉度而具有巨大遗留价值,尽管从零开始不会如此设计。针对社交媒体,共识是需对儿童和成人区别监管,主张参照烟酒年龄限制,因为社交媒体同样易成瘾且未成年人缺乏理性选择能力,而成年人可自行负责。

HackerNews


我去了美国最糟糕的国家公园,这样你就不用去了

I went to America’s worst national parks so you don’t have to

发布时间: 2026-04-13 12:29

链接: https://substack.com/home/post/p-193626949

描述:

作者基于广泛游览经验,犀利点评了美国多个“最差”国家公园。大峡谷虽壮观但体验单一,徒步路线枯燥危险;拱门公园虽美却内容有限;锡安与优胜美地风景绝佳但人流拥挤、交通拥堵;猛犸洞巨大却单调。黄石限制多,大烟山商业化,国会礁平庸。相比之下,热泉等公园因互动性强或交通便利获得认可。文章最终将康加里评为最差,因其位置偏远、蚊虫肆虐、景色单调且活动匮乏,强烈建议读者避免前往。整体而言,作者并非否定公园价值,而是批判其过度宣传、体验不佳或存在更优替代选择。

评论要点:

评论主要围绕美国国家公园的体验价值展开争议。一方认为许多公园被过度宣传、拥挤且乏味,以石化森林为例,若仅因名字前往会失望。另一方强烈反对,认为持此观点者缺乏好奇心,并列举具体例证:大峡谷和锡安国家公园令人惊叹;康加里国家公园拥有东岸罕见的原始森林、独特的秃柏树和同步萤火虫奇观。技术性讨论指出,科洛布峡谷因不如锡安峡谷出众而游客稀少,而犹他州的多数国家纪念地(除普罗沃洞穴外)景色更佳且无人拥挤。共识在于,游客体验深受预期、季节(如锡安在旺季拥挤)和个人对自然兴趣的影响。

HackerNews


AI可能是数字浪潮的终结,而非下一件大事

AI could be the end of the digital wave, not the next big thing

发布时间: 2026-04-13 12:29

链接: https://thenextwavefutures.wordpress.com/2026/04/07/ai-end-digital-wave-technology-innovation-perez/

描述:

文章提出一个颠覆性观点:当前的人工智能热潮可能并非新一轮技术浪潮的开端,而是始于20世纪70年代的“数字浪潮”的最终阶段。作者借鉴卡尔塔·佩雷兹的技术-经济范式理论,指出技术浪潮遵循S型曲线,分为基础设施安装和部署应用两个阶段。当前数字浪潮已进入后期部署阶段,AI更像是优化现有计算与网络范式的效率工具,而非创造全新范式。其证据包括:AI突破由资本雄厚的大公司主导而非初创企业;数字平台已趋饱和;AI投资规模巨大且目标明确,与早期浪潮的模糊探索特征不符。文章认为,AI更像是旧范式成熟期的“精益生产”式改进,其商业回报将趋于常态,并对比了中美两国在AI应用上不同的务实与激进路径。

评论要点:

评论回顾了90年代使用Turbo C/C++手册编程的经历,指出当时需记忆少量C语言关键字。如今时代已变,但讨论认为当前LLM尚无法有效进行头脑风暴,而人类也难产生独特创意。真正的瓶颈仍是资金和产品营销传播。争议点在于技术变革未改变资本主义本质,人类可能被进一步压榨,财富向更少实体集中。关键观点包括对AI创意能力的质疑,以及对技术发展加剧经济不平等的担忧。

HackerNews


Show HN:我用Claude和Codex在3周内构建了一个社交媒体管理工具

Show HN: I built a social media management tool in 3 weeks with Claude and Codex

发布时间: 2026-04-13 09:26

链接: https://github.com/brightbeanxyz/brightbean-studio

描述:

BrightBean Studio 是一款开源、可自托管的多平台社交媒体管理平台,专为创作者、营销机构和中小企业设计。它提供了一个统一的仪表板,用于跨Facebook、Instagram、LinkedIn、TikTok、YouTube等10多个平台规划、创作、排期、审批、发布和监控内容。作为Buffer、Sendible等商业SaaS的免费替代品,它无用户数、频道数或工作区限制,所有功能完全开放。平台支持多工作区与团队协作,具备精细的RBAC权限控制、内容编辑器、可视化日历、审批流程、统一社交收件箱及白标定制等功能。用户可通过Docker一键部署在自有服务器上,或使用Heroku、Render等云服务,所有数据通过官方API直连,无中间商,保障了数据自主与安全。

评论要点:

评论主要讨论了AI编程代理对软件盈利模式的冲击。共识认为未来纯软件将难以货币化,除非具备两种核心壁垒:一是依赖模型训练数据之外的前沿技术(如尖端算法或硬件集成),二是利用AI无法获取的专有数据或洞察为客户创造价值。争议点在于是否所有通用软件都会陷入价格战,部分观点认为分销优势和独特定位仍可构建护城河,但多数认同上述两类产品是抵御AI同质化竞争的主要抽象壁垒。

HackerNews


斯坦福报告凸显AI业内人士与公众日益脱节

Stanford report highlights growing disconnect between AI insiders and everyone

发布时间: 2026-04-13 21:25

链接: https://techcrunch.com/2026/04/13/stanford-report-highlights-growing-disconnect-between-ai-insiders-and-everyone-else/

描述:

斯坦福大学2026年AI指数报告揭示,AI专家与公众对人工智能的看法存在显著且日益扩大的分歧。公众,尤其是美国年轻一代,对AI在就业、医疗和经济等关键社会领域的影响感到愈发焦虑和愤怒,他们更担忧AI对生计和日常生活的直接冲击。而AI业内人士则更关注长远的人工通用智能问题,并对AI的积极影响持乐观态度。数据显示,双方在AI对医疗、工作方式及经济的看法上差异悬殊。此外,美国公众对政府负责任地监管AI的信任度在受调查国家中最低。尽管全球认为AI利大于弊的人数微增,但对其感到紧张的人数也在同步上升。

评论要点:

评论者认为LLM虽实用但并非真正智能,其本质是上下文管理和令牌预测的组合。核心争议在于LLM是否具备真正的思考能力:一方强调LLM仅通过大量试错(如需要多次循环和提示工程)来生成代码,无法一次性解决简单但罕见的业务逻辑案例;另一方则承认其输出结果有时令人惊讶,但坚持这仅是复杂的模式匹配而非智能。讨论指出当前使用LLM实为通过上下文管理和防护策略引导令牌预测,而非实现类人推理。

HackerNews


Claude.ai服务中断

Claude.ai down

发布时间: 2026-04-13 15:41

链接: https://status.claude.com/incidents/6jd2m42f8mld

描述:

2026年4月13日,Claude.ai及其相关服务(包括Claude Code、API等)发生了一次服务中断事件。问题主要表现为用户登录时出现高错误率。事件始于UTC时间15:31,团队在15:40开始调查,并于16:16确定了问题根源。随后团队着手修复,最终在16:19解决了问题,服务恢复正常。整个事件持续了约48分钟,主要影响登录功能。

评论要点:

评论主要围绕第三方API依赖风险展开。核心共识是过度依赖外部API(如AWS、Google等)会导致业务脆弱性,一旦服务中断或条款变更(如网络请求限制、费用调整),依赖方的重要功能可能立即瘫痪。争议点在于:一方认为自建方案虽可控但成本高;另一方指出历史已多次证明,基于他人API构建核心能力的公司(数量达数百甚至上千家)常因服务商单方面变更而受损。关键警示是需权衡便利性与自主性,避免将关键业务逻辑过度绑定于不稳定外部接口。

HackerNews


他们能看到你的照片

They See Your Photos

发布时间: 2026-04-13 13:27

链接: https://theyseeyourphotos.com/

描述:

该网站通过谷歌Vision API演示了单张照片能泄露多少个人隐私。实验表明,照片中的场景、人物关系、情绪甚至穿着等细节都可能被AI识别并推断出敏感信息。这警示公众,随意分享照片存在隐私风险,因为技术能从中提取远超肉眼所见的内容。

评论要点:

评论主要讨论了基于错误推断的广告定向效果。用户普遍认为当前推断准确性低,例如错误预测了年龄、收入、地理位置、兴趣爱好甚至种族属性,导致广告相关性差。多数观点认为这种低质量定向反而降低了广告的操纵性,让用户更容易忽视垃圾广告。存在地区差异的推测,有用户认为系统可能对美国居民更有效。关键共识是错误推断并未引发隐私担忧,反而因产生荒谬结果(如推销花园地精)而被视为无害甚至有益。

HackerNews


密苏里小镇因数据中心交易解雇半数市议会成员

Missouri town fires half its city council over data center deal

发布时间: 2026-04-13 15:59

链接: https://www.politico.com/news/2026/04/13/missouri-city-council-data-center-00867259

描述:

美国密苏里州费斯图斯市因一项价值60亿美元的数据中心开发协议引发市民强烈不满。在协议获批后,当地选民以高投票率罢免了四名支持该项目的现任市议员。居民们批评政府在决策过程中缺乏透明度、忽视民意,并担忧项目对电价、供水和社区环境的影响。与此同时,威斯康星州等地也出现了类似的公众抵制行动。反对者已提起法律诉讼并推动罢免市长及剩余议员,这反映了美国社区对大型数据中心项目可能带来的本地影响日益增长的担忧与反抗。

评论要点:

评论围绕数据中心运营展开。主要观点包括:数据中心实际所需现场运维人员远少于公众想象,可能仅需十几人而非数百人。争议点在于数据中心的社会经济价值:一方认为其耗电量巨大(相当于一万户家庭用电)却仅创造少量就业;另一方强调家庭供暖保障人类生存与劳动力再生产,进而创造更广泛的经济价值,而数据中心对就业的直接贡献有限。讨论涉及对基础设施效率与社区影响的权衡。

HackerNews


如何让Firefox构建速度提升17%

How to make Firefox builds 17% faster

发布时间: 2026-04-13 18:50

链接: https://blog.farre.se/posts/2026/04/10/caching-webidl-codegen/

描述:

文章介绍了如何通过Buildcache的Lua插件系统缓存Firefox构建中的WebIDL绑定代码生成步骤,从而提升构建速度。核心修改是在Makefile中为WebIDL生成步骤添加Buildcache包装器,使其能像缓存编译器调用一样缓存此Python代码生成过程。通过自定义Lua脚本识别输入(.webidl文件及脚本)和输出(生成的C++文件),Buildcache可跳过重复生成。实测显示,启用该插件后,缓存热构建时间从5分35秒降至1分12秒,显著加快了开发编译周期。此方法为缓存其他确定性构建步骤提供了范例。

评论要点:

评论主要讨论了构建工具sccache的配置与优势,以及围绕构建效率的争议。sccache易于设置,支持S3、memcache、redis等多种后端存储。有用户询问“幂等性”和“colpike”的具体含义。核心争议在于构建优化的重要性:一方认为,花时间优化构建(如使用sccache)能显著提升开发效率,让开发者更专注于改进产品(如Firefox),并使整个团队受益于更快的构建速度;另一方则隐含讽刺,认为等待编译浪费时间,不如直接实现简单的构建性能优化。

HackerNews


谁在冒充这位ProPublica记者?

Who’s Been Impersonating This ProPublica Reporter?

发布时间: 2026-04-13 16:05

链接: https://www.propublica.org/article/impersonating-propublica-reporter

描述:

一位ProPublica调查记者发现有人冒充自己,使用其姓名和头像在WhatsApp和Signal等加密通讯应用上活动。冒充者主要联系与乌克兰事务相关的加拿大官员和拉脱维亚商人,试图套取无人机等军事信息,其动机疑似情报搜集而非金钱诈骗。记者及其安全团队对此几乎无能为力,因为Signal等平台为保护用户隐私而极少存储数据,难以追踪和封禁此类账户。专家指出,随着加密通讯应用普及,此类冒充记者的网络欺骗行为正在增加。公众若收到可疑联系,应主动核查记者在所属新闻机构官网公布的官方联系方式进行验证。此事凸显了网络冒充行为对调查新闻业的威胁,可能加剧潜在信源对记者身份的疑虑,损害信息流通。

评论要点:

暂无评论

HackerNews


2025税务年度总结

Tax Wrapped 2025

发布时间: 2026-04-13 17:52

链接: https://taxwrapped.com

描述:

该网站名为“Tax Wrapped”,旨在帮助用户了解其缴纳的税款如何被联邦政府使用。用户只需输入2025年的收入数据,系统便会据此计算并生成一份个人化的“税务总结报告”,直观展示其税款对应的政府开支去向。网站强调输入的数据仅用于计算,不会被存储,以保护用户隐私。其核心功能是提升公共财政透明度,让纳税人更清晰地看到个人贡献与政府支出之间的关联。

评论要点:

评论主要讨论了投资账户中”现金”的实际构成,指出其主要是国债和其他短期高信用债务工具,而非字面现金。多数严肃交易者会保持一定现金余额以维持流动性,用于低延迟交易机会。有观点认为将退伍军人收入保障和医疗保健归类为相应支出项目存在争议,不同政治派别可能对这些预算项目有不同分类和排序方式。最后,针对某种投资策略提出了明确否定意见,认为其表现会显著逊于其他替代方案。

HackerNews


迫在眉睫的大学招生死亡螺旋

The looming college-enrollment death spiral

发布时间: 2026-04-13 19:18

链接: https://www.theatlantic.com/ideas/2026/04/college-enrollment-demographic-cliff/686750/

描述:

美国高中毕业生数量已达峰值并开始持续下降,这“人口结构悬崖”正引发高校招生危机。依赖学费生存的众多高校面临关闭风险,预计年均关闭数量可能翻倍。其后果不仅是院校倒闭,更将深刻影响学生:富裕的高成就学生仍可在全国性大学中竞争席位,而主要依赖本地院校的中低收入学生将失去就近入学的可行选择。经过数十年的民主化进程后,高等教育可能再次退变为一种奢侈品,加剧教育机会的不平等。

评论要点:

评论主要围绕大学扩张与政治影响展开。有观点认为,除非大型大学与地方院校联合以提升品牌吸引力,否则保守派将从中获益,因为他们需要一个未受良好教育的选民群体以便误导投票。另一讨论涉及工程教育认证与职业资格,指出多数四年制工程项目已获认证,这能将专业经验要求减半,并简化成为专业工程师(P.E.)的流程,包括通过基础与工程考试可将工程技术经验加倍计算。争议点在于教育扩张的政治动机与选民教育水平的关系。

HackerNews


Show HN:Ithihāsas——一个在几小时内构建的印度史诗角色探索器

Show HN: Ithihāsas – a character explorer for Hindu epics, built in a few hours

发布时间: 2026-04-13 19:10

链接: https://www.ithihasas.in

描述:

该网站旨在通过现代数据可视化工具探索印度两大史诗《罗摩衍那》和《摩诃婆罗多》。它以“古代智慧·现代视角”为核心,提供人物关系、王朝谱系和互动网络图,帮助用户直观理解史诗中复杂的角色、家族与故事脉络。网站主要功能包括力导向图展示人物关联、王朝树状图呈现世系传承,以及弦图等交互图表,致力于让古老的史诗内容以更清晰、更具结构性的方式呈现给当代读者。

评论要点:

评论主要关注将知识图谱扩展至西方经典之外,如《阿南达数学》、《巴布尔回忆录》等作品,并建议结合 Amar Chitra Katha 系列。用户对数据来源和生成方式感兴趣,推测可能由 LLM 生成,并希望了解提示词设计。技术讨论涉及如何利用图谱结构处理多视角叙事,例如通过不同角色节点(如昆提或难敌)进入时,呈现迦尔纳事件的截然不同的叙事框架,强调边(edge)可附加不同叙事框架的潜力。

HackerNews


末日论的理性结论是暴力

The rational conclusion of doomerism is violence

发布时间: 2026-04-13 16:37

链接: https://www.campbellramble.ai/p/the-rational-conclusion

描述:

文章报道了一名20岁男子向OpenAI首席执行官住所投掷燃烧瓶并威胁烧毁公司总部的事件。该男子是AI暂停组织PauseAI的活跃成员,深受“AI末日论”影响,认为AI发展必然导致人类灭绝。文章指出,以尤德科夫斯基为代表的“末日论”者宣扬的极端确定性逻辑(即建造高级AI等同于毁灭全人类),结合社区内不断升级的激进言论,最终引导这名成员得出了“必须采取暴力行动阻止AI开发”的“理性”结论。作者批判该世界观将智力等同于权力,并暗示这种允许为“拯救人类”而采取任何手段的框架,本质上会催生暴力行为,而社区领袖却试图与暴力切割。文章核心在于揭示极端意识形态如何从理论演变为现实危害。

评论要点:

评论围绕“AI末日论者”标签和政治立场关联性展开。用户质疑原帖将AI风险担忧者与特定政治极端立场挂钩,并愿意以10:1赔率对赌。有评论者反对“AI末日论者”标签,建议改用“AI反灭绝主义者”。另一讨论线涉及“政治暴力”定义争议,指出该术语常被选择性使用,忽略国家暴力(如警察射击抗议者)而聚焦非体制暴力,认为这种二分法是21世纪最糟糕的思维终结陈词。

HackerNews


X 平台以“不真实行为”为由随机封禁用户

X Randomly Banning Users for “Inauthentic Behavior”

发布时间: 2026-04-13 05:39

链接: https://old.reddit.com/r/LinusTechTips/comments/1rsdk7i/anybody_here_talking_about_the_massive/

描述:

用户尝试访问Reddit上的一个特定帖子时,遇到了403禁止访问错误。页面提示请求因网络策略被阻止,并建议用户登录账户、检查开发者凭证或调整User-Agent设置以恢复正常浏览。此外,页面提供了联系支持团队的方式,并包含了一个唯一的错误代码用于查询。这通常意味着该访问请求被Reddit的自动化安全系统识别为异常流量。

评论要点:

评论主要对比了Nostr与Mastodon/Fediverse。支持者认为Nostr更轻量,无需公网IP或维护Web服务器,可通过单一Go应用(如Haven)部署,并集成了博客、微博、聊天(含音视频,如0xchat)、私人笔记等功能于一体,避免了联邦制(Federation)的资源消耗问题。其经济模型支持微支付以激励创作者。批评者则认为Nostr目前仍是“玩具”,充满废弃实验,而Mastodon也未能真正兴起。争议点包括Nostr源于加密货币社区带来的偏见,以及其是否真能成为通用通信枢纽。技术工具提及Haven、MOAR、Coturn、Tor等。

HackerNews


科技行业就业衰退已成现实,别(还)怪AI

The tech jobs bust is real. Don’t blame AI (yet)

发布时间: 2026-04-13 21:02

链接: https://economist.com/finance-and-economics/2026/04/13/the-tech-jobs-bust-is-real-dont-blame-ai-yet

描述:

美国科技行业正经历裁员潮,甲骨文、Block、亚马逊和Meta等巨头纷纷削减岗位,硅谷就业人数下降。然而,文章指出当前裁员主因并非人工智能替代,而是企业为应对高利率环境、市场饱和及投资者压力而进行的成本削减与效率提升。尽管AI长期可能影响就业结构,但现阶段科技岗位萎缩更多源于宏观经济与行业周期性调整。

评论要点:

评论主要讨论了科技公司裁员与AI投资的关系,认为裁员是为AI基础设施(如AWS、GPU集群)筹集资金,将支出从研发转向算力建设。部分用户以自身经验指出,AI工具如Claude已能替代部分技术支持工作,提升效率。关于高薪科技岗位是否属于剥削存在争议:一方认为高薪即非剥削,另一方则指出对比非技术岗位的低薪,所有雇佣都可能存在剥削性,凸显了行业收入差距问题。

HackerNews


MEMS阵列芯片可投射沙粒大小的视频

MEMS Array Chip Can Project Video the Size of a Grain of Sand

发布时间: 2026-04-13 14:26

链接: https://spectrum.ieee.org/mems-photonics

描述:

研究人员开发出一种新型MEMS光子芯片,其核心是微米级悬臂阵列。这些悬臂在电压作用下可弯曲,充当光的“跳台”,从而精确操控激光束。该芯片每秒能投射6860万个可扫描光点,性能远超现有技术。其最初目标是为量子计算机提供可扩展的百万量子比特控制方案,通过光束扫描用更少的激光器控制大量量子比特。此外,该技术还有望应用于增强现实、生物医学成像和3D打印等领域,通过并行数千条激光束大幅提升处理速度。团队已成功投影包括《蒙娜丽莎》在内的图像和视频。

评论要点:

评论围绕两个主要议题展开。技术层面,针对“成本效益”的讨论指出,某些技术(可能指芯片制造中的光刻或AI模型)尚未实现以极低成本达到相近性能的目标,强调“图案化”仅是流程中的一环且非最困难部分。社会政治层面,存在明显分歧:一方批评针对犹太群体的过激言论,指出犹太身份通常无法选择,并引用“Off the derech”等概念说明脱离犹太教社群的实际困难;另一方则明确批评为特定政治领袖(如特朗普、普京、内塔尼亚胡)辩护的行为,认为其危害全球秩序。争议焦点在于如何区分对以色列政策的合理批评与针对犹太身份的歧视性言论。

HackerNews


巴哈马鲨鱼体内检出咖啡因、可卡因和止痛药成分

Caffeine, cocaine, and painkillers detected in sharks from The Bahamas

发布时间: 2026-04-13 08:13

链接: https://www.sciencedirect.com/science/article/abs/pii/S0269749126001880

描述:

一项针对巴哈马群岛鲨鱼的研究首次在鲨鱼血清中检测到多种新兴污染物,包括双氯芬酸、咖啡因、对乙酰氨基酚和可卡因。这些药物和个人护理品主要通过废水进入海洋环境。研究涉及的三种鲨鱼体内污染物浓度各异,且检测到污染物的个体其甘油三酯、尿素和乳酸水平出现显著变化,表明这些化合物可能对鲨鱼生理健康产生负面影响。该发现警示,即使在看似原始的海域,人类活动造成的药物污染也已对顶级捕食者构成潜在风险,凸显了加强海洋污染管控的紧迫性。

评论要点:

评论主要围绕技术方案选择展开。开发者讨论了使用 React 与 Vue 的利弊,部分人认为 React 的生态系统和 TypeScript 集成更成熟,而另一方则强调 Vue 3 的性能优势和新语法更简洁。有用户分享了将项目从 AWS Lambda 迁移至 Google Cloud Run 的具体性能数据,指出冷启动时间减少了约 40%。关于状态管理,Redux 被批评过于繁琐,Zustand 和 Jotai 作为轻量替代方案被多次提及。在构建工具方面,Vite 获得广泛认可,尤其是其热更新速度。争议点集中在是否应采用 Server Components,支持者认为它能提升初始加载性能,反对者则指出其增加了复杂性且对 SEO 不友好。

HackerNews